Ettepanek killswitch'iks, et hÀdaolukordades kaotada haavatav funktsionaalsus Linuxi tuumas

NVIDIA töötaja Sasha Levin, kes tegeleb Linuxi tuuma LTS harude hooldamisega ja kuulub Linux Foundationi nÔuandva komisjoni, koostas patƥide komplekti, mis rakendab Linuxi tuumas killswitch-mehhanismi. Pakutav vÔimalus vÔimaldab koheselt keelata juurdepÀÀsu teatud funktsioonidele töötavas tuumas. Eeldatakse, et killswitch on kasulik haavatavuste ajutiseks blokeerimiseks kuni turvaparanduste installimiseni tuuma vÀrskendusega.

Killswitchi haldamine toimub faili kaudu „/sys/kernel/security/killswitch/control”, mis vĂ”imaldab seadistada tuuma funktsioonide nimepidi kutsumise peatumist. NĂ€iteks haavatavuse Copy Fail blokeerimiseks piisab, kui saata halduskatalooge kĂ€sk „engage af_alg_sendmsg -1”, et aktiveerida af_alg_sendmsg funktsiooni kutsumise peatumine ja selle asemel tagastada vea kood „-1”.

Nimes vÔib kasutada kÔiki mÀrke, mida toetab kprobes alamuniversum. Paljud hiljuti avastatud tÔsised haavatavused tuumas esinevad alamuniversumites, mida kasutab suhteliselt vÀike arv kasutajaid (nt AF_ALG, ksmbd, nf_tables, vsock, ax25). Enamikule kasutajatest on erifunktsioonide töö katkebamise ebamugavus vÀiksem kui oht, et tuumaga töötamisel kasutatakse teadaolevat parandamata haavatavust, kuni parandus on installitud. Killswitch mehhanism on eriti aktuaalne tÀnapÀeva Dirty Frag haavatavuse kontekstis, mille hÀkkimisvÔimalus avaldati enne, kui probleem tuumas lahendati.

Allikas: opennet.ru

Osta usaldusvÀÀrne veebihosting DDoS kaitsega, VPS VDS serverid đŸ”„ Osta usaldusvÀÀrne veebihosting DDoS kaitsega, VPS VDS serverid | ProHoster